Otazky

Odborný blog KSB-SOFT

Jednou ze základních funkcí FSTEC Ruska je sledovat dodržování požadavků na ochranu informací. V rámci této funkce regulátor sleduje aktuální stav technické ochrany informací a zajištění bezpečnosti významných zařízení kritické informační infrastruktury (dále jen zařízení KII).

Regulátor při pořádaných akcích vyhodnocuje míru plnění všech požadavků na ochranu zařízení informační a kritické informační infrastruktury, které jsou upraveny regulačními právními předpisy.

Všechny organizace by samozřejmě měly usilovat o dosažení 100% shody, ale jak ukazují výsledky auditu, toto číslo se u jednotlivých organizací liší. A v těch případech, kdy organizace nedosáhla ukazatele 100 %, není možné jednoznačně charakterizovat současný stav ochrany technických informací pouze na základě výsledků analýzy plnění požadavků. Ani regulátor, ani organizace samotná.

Odstranění tohoto rozporu je jedním z hlavních důvodů zpracování metodického dokumentu. Indikátory vyvinuté regulátorem umožní podrobněji posoudit aktuální stav informační bezpečnosti v organizaci a míru shody s minimální požadovanou úrovní informační bezpečnosti (zajištění bezpečnosti objektů kritické informační infrastruktury) od typických aktuálních hrozeb pro informační bezpečnost.

Poznámka

Zástupce FSTEC Ruska na akci konané letos Fórum TB zdůraznil, že výsledky hodnocení stavu informační bezpečnosti, provedené ve vztahu k IS, ACS, a ITCS organizace s využitím této metodiky, v žádném případě nenahrazují nutnost plnění závazných požadavků regulačních právních aktů a plně necharakterizují stav jejich implementace. Tyto závěry lze učinit pouze na základě komplexního posouzení.

Navíc podle informační zpráva FSTEC Ruska, do nabytí účinnosti regulačních právních aktů stanovujících požadavky na hodnocení ukazatele charakterizujícího aktuální stav technické ochrany informací a zajištění bezpečnosti zařízení kritické informační infrastruktury se aplikace tohoto metodického dokumentu provádí rozhodnutím orgánu (organizace).

Z toho můžeme usoudit, že v tuto chvíli má dokument doporučující charakter.

Pro koho je tato metoda určena?

Metodika je relevantní pro všechny organizace (například státní orgány, samosprávy), které ve svých systémech zpracovávají informace, které nepředstavují státní tajemství (například ve státním informačním systému, systému ochrany osobních údajů), a vlastníky významných zařízení kritické informační infrastruktury.

Výše uvedené organizace budou pomocí této metodiky schopny:

  • posoudit aktuální stav informační bezpečnosti a/nebo zajištění bezpečnosti zařízení kritické informační infrastruktury;
  • na základě takového posouzení vypracovat opatření ke zvýšení úrovně bezpečnosti;
  • provést hodnocení výkonu zástupce vedoucího organizace, který je pověřen pravomocí zajišťovat bezpečnost informací, a (nebo) strukturální jednotky, která plní funkce k zajištění informační bezpečnosti organizace.

Kromě toho bude tato metodika využívána samotným regulátorem (FSTEC z Ruska) ke sledování aktuálního stavu ochrany informací a zajištění bezpečnosti zařízení kritické informační infrastruktury v organizacích. Regulátor má právo vyžádat si od organizací výsledky hodnocení ukazatelů technické ochrany, prováděného podle této metodiky.

<b>Přístup k hodnocení stavu informační bezpečnosti popsaný v metodice</b>

Jako indikátor charakterizující aktuální stav informační bezpečnosti (zajištění bezpečnosti zařízení kritické informační infrastruktury) v organizaci používá metodika indikátor aktuálního stavu bezpečnosti Ksi, která charakterizuje míru, do jaké organizace dosáhla minimální požadované úrovně ochrany informací před typickými aktuálními hrozbami pro bezpečnost informačních systémů, automatizovaných řídicích systémů, informačních a komunikačních systémů a dalších objektů informačních technologií.

Přečtěte si více
Nemocná játra, rajčata lze jíst - MAXIMÁLNĚ EFEKTIVNĚ - ⭐ Amina Abdullaeva

K hodnocení Ksi jsou určeny hodnoty soukromých bezpečnostních ukazatelů kji.

Soukromé bezpečnostní indikátory charakterizují implementaci jednotlivých opatření na ochranu informací v organizaci. Každému konkrétnímu ukazateli v metodice je přiřazena určitá „váha“ a všechny jsou rozděleny do následujících skupin:

  • organizace a řízení;
  • ochrana uživatele;
  • ochrana informačních systémů;
  • monitorování bezpečnosti informací a reakce.

Po stanovení hodnoty každého jednotlivého ukazatele organizace pomocí odpovídajícího vzorce z metodiky stanoví ukazatel aktuálního stavu bezpečnosti Ksi. Na základě posouzení je stanovena úroveň bezpečnostního stavu:

1. Minimální základní, nebo „ zelená », ve společnosti Ksi = 1.

To znamená, že informační systémy, automatizované systémy řízení, informační a komunikační systémy a další objekty informačních technologií organizace a informace v nich obsažené mají minimální požadovanou úroveň ochrany před typickými aktuálními hrozbami informační bezpečnosti.

To znamená, že není zajištěna minimální úroveň ochrany před aktuálními hrozbami informační bezpečnosti a jsou předpoklady pro realizaci aktuálních hrozeb informační bezpečnosti.

3. Kritický, nebo „ červená », ve společnosti Ksi ≤ 0,75.

To znamená, že organizace neposkytuje minimální úroveň ochrany před aktuálními hrozbami informační bezpečnosti a existuje reálná možnost implementace aktuálních hrozeb informační bezpečnosti.

Důležité! Pro dosažení základní úrovně bezpečnostní pozice musí organizace realizovat všechna opatření popsaná v metodice z hlediska bezpečnostních ukazatelů.

Kdo v organizaci by měl provádět hodnocení bezpečnosti?

Posouzení stavu zabezpečení provádí strukturální divize, bezpečnostní specialisté, kteří plní funkce k zajištění informační bezpečnosti organizace. Ke sběru počátečních údajů potřebných k provedení hodnocení mohou být zapojeni i specialisté z jiných strukturálních divizí s nezbytnými kompetencemi.

Za organizaci procesu hodnocení stavu bezpečnosti odpovídá zástupce vedoucího organizace, kterému je svěřena pravomoc zajišťovat bezpečnost informací.

<b>Četnost hodnocení bezpečnosti</b>

Vyhodnocení indikátoru Ksi by měla být prováděna alespoň jednou za šest měsíců.

Četnost a postup hodnocení indikátoru Ksi stanoví organizace ve vnitřních předpisech (organizační a administrativní dokumentace).

Metodika navíc počítá s neplánovaným hodnocením stavu bezpečnosti. Provádí se v následujících případech:

  1. výskyt incidentu informační bezpečnosti, který měl negativní důsledky (vznik významného incidentu);
  2. vývoj (změna) architektury informačních systémů;
  3. dotaz vedoucího orgánu (organizace) na aktuální hodnotu bezpečnostního ukazatele Ksi;
  4. žádost od FSTEC Ruska.

<b>Co dělat, když K<sub>si</sub> dopadlo to nízko nebo kriticky?</b>

Pokud výsledky výpočtu poskytnou hodnotu bezpečnostního ukazatele Ksi, charakterizující současný stav bezpečnosti v organizaci jako nízký („ oranžový “) nebo kritické („ červená “), musí být vypracován plán realizace opatření k dosažení dalšího stupně ochrany před aktuálními hrozbami.

Období pro realizaci opatření definovaných v plánu by nemělo přesáhnout období do příštího plánovaného hodnocení ukazatele K.si.

Dokument analyzoval Maxim Shlyapkin, vedoucí oddělení pro ochranu zařízení kritické informační infrastruktury a ACS TP

Napsat komentář

Vaše e-mailová adresa nebude zveřejněna. Vyžadované informace jsou označeny *

Back to top button